Pereiti prie pagrindinio turinio
AETHER

Duomenų tvarkymo veiklos registras (ROPA)

Paskutinį kartą atnaujinta: 2026 m. gegužės 7 d.

Šis dokumentas yra viešoji redaguota AETHER duomenų tvarkymo veiklų registro versija pagal BDAR Reglamento (ES) 2016/679 30 straipsnį. Pilna (vidaus) versija saugoma vidaus dokumentacijoje (DB lentelių vardai, admin runbook'ų keliai, asmens duomenų laukų schemos) — ji pateikiama auditoriams pasirašant NDA.

Šis registras yra "living document" — atnaujinamas kiekvieną kartą, kai pridedamas naujas sub-procesorius arba keičiasi tvarkymo tikslas. Visus pakeitimus galite stebėti pakeitimų žurnale.

1. Duomenų valdytojas

LaukasReikšmė
PavadinimasAzora Lab — Individuali veikla
AdresasVilnius, Lietuva
EVRK62.01 / 62.02 (programavimas + konsultacinė veikla)
Atsakingas asmuoAleksandras (žr. /apie)
BDAR kontaktasprivacy@azorasec.lt
DPO (Art. 37)Nepaskirtas — netaikoma sole-prop B2B SaaS scope. Atsakomybė per atsakingą asmenį.
Veiklos pradžia2026-04-19 (production launch)

2. Tvarkymo veiklos

2.1. Klientų registracija ir paskyros tvarkymas

LaukasReikšmė
TikslasSukurti ir palaikyti klientų paskyras AETHER platformoje
Teisinis pagrindas (Art. 6)(b) sutarties vykdymas — paslaugos teikimas
Duomenų subjektaiAETHER platformos klientai (B2B SMB Lietuvos įmonių atstovai)
Asmens duomenų kategorijosVardas, pavardė, el. paštas, telefono numeris (neprivalomas), atstovaujama įmonė, įmonės kodas
Specialios kategorijos (Art. 9)Nėra
Gavėjai (sub-procesoriai)Supabase (Frankfurt), Resend (transactional emails)
Tarpvalstybiniai perdavimaiResend dalinai JAV (DPF + SCC)
Saugojimo terminasAktyvi paskyra + 3 metai po uždarymo
Saugumo priemonėsTLS 1.2+ tranzite, AES-256 saugykloje, Row-Level Security (RLS) DB lygmenyje, bcrypt slaptažodžių hash'avimas

2.2. KSRA atitikties audito atlikimas

LaukasReikšmė
TikslasAtlikti KSRA atitikties auditą, generuoti AI rekomendacijas (su žmogaus peržiūra), parengti PDF ataskaitą
Teisinis pagrindas (Art. 6)(b) sutarties vykdymas + (f) teisėtas interesas (kokybės užtikrinimas)
Duomenų subjektaiKliento įmonės darbuotojai (kurie pildo klausimyną); kliento įmonės klientai (jei skenuojami DNS/portai)
Asmens duomenų kategorijosKlausimyno atsakymai (gali apimti darbuotojų skaičių, IT politikų aprašymus), domenų DNS įrašai, atviri portai, SSL sertifikatų info
Specialios kategorijosNėra (skenavimas — pasyvus, jokio kodo vykdymo, jokios eksploatavimo)
GavėjaiSupabase, Anthropic Inc. (AI rekomendacijos), Resend (PDF email pristatymas)
Tarpvalstybiniai perdavimaiAnthropic JAV (DPF + SCC + Zero Data Retention — modelio mokymui NEnaudojama)
Saugojimo terminas5 metai (KSRA + LR Kibernetinio saugumo įstatymas Art. 14 — audito dokumentacija)
Saugumo priemonėsTLS, RLS per tenant, audit log'as kiekvienam admin veiksmui, AI rekomendacijos pažymėtos generated flag'u, prieš siunčiant —žmogaus peržiūra mandatory (BDAR Art. 22 + AI Act Art. 14)

2.3. Mokėjimų apdorojimas

LaukasReikšmė
TikslasPriimti mokėjimus už audito paslaugas
Teisinis pagrindas (Art. 6)(b) sutarties vykdymas; (c) teisinė prievolė (mokesčių apskaita, LR Buhalterinės apskaitos įstatymas)
Duomenų subjektaiMokantys klientai
Asmens duomenų kategorijosMokėjimo metaduomenys (Stripe Customer ID, sumos, datos), sąskaitos faktūros adresas
Specialios kategorijosNėra (Stripe tvarko kortelių duomenis tiesiogiai — AETHER kortelės numerių NEsaugome; PCI DSS Level 1 inheritance)
GavėjaiStripe Inc. (US, DPF + SCC)
Tarpvalstybiniai perdavimaiStripe JAV
Saugojimo terminas7 metai (LR Buhalterinės apskaitos įstatymas Art. 13 — apskaitos dokumentų saugojimo terminas)
Saugumo priemonėsStripe webhook signature verification, idempotency per UNIQUE event_id, no card data stored at AETHER

2.4. Paslaugos kokybės ir saugumo monitoringas

LaukasReikšmė
TikslasAnkstyvas saugumo incidentų aptikimas, sistemos veiklos stebėjimas, duomenų pažeidimų pranešimas pagal BDAR 33 str.
Teisinis pagrindas (Art. 6)(f) teisėtas interesas — platformos saugumas. LIA atlikta — neapima jokių kontaktų ar elgesio profiliavimo.
Duomenų subjektaiVisi platformos vartotojai (anonimizuoti telemetrijoje)
Asmens duomenų kategorijosIP adresas (sutrumpintas po /24 mask), user agent, request URL, HTTP status, neidentifikuojantis telemetrijos hash'as
Specialios kategorijosNėra
GavėjaiSentry (EU regionas), Cloudflare (edge metadata, jokie cookies)
Tarpvalstybiniai perdavimaiCloudflare ES bendrovė UK/IE — DPF + SCC; Sentry EU regione (jokio perdavimo)
Saugojimo terminas30 dienų (klaidų logai), 90 dienų (saugumo įvykiai), 30 dienų (Cloudflare edge logs)
Saugumo priemonėsSentry PII filtering, IP truncation prieš logging'ą, role-segmented systemd unit, CSP enforced

2.5. Vidinis CRM (admin tools)

LaukasReikšmė
TikslasAdmin'ui realaus laiko pranešimai apie naujus auditus, mokėjimus, AI generavimo statusą; patvirtinimo workflow ataskaitų siuntimui klientui
Teisinis pagrindas (Art. 6)(f) teisėtas interesas — efektyvus paslaugų teikimas
Duomenų subjektaiKlientų organizacijos (vardas, kodas), tvarkytojas (admin)
Asmens duomenų kategorijosĮmonės pavadinimas, audito ID, atitikties balas, audito metaduomenys (jokio individualaus PII)
Specialios kategorijosNėra
GavėjaiTelegram Messenger Inc. (US — administraciniam panaudojimui, ne klientų asmens duomenims)
Tarpvalstybiniai perdavimaiTelegram JAV — SCC + BDAR Art. 49(1)(c) (esminis sutarties vykdymas)
Saugojimo terminasTelegram chat istorija saugoma admin'o telefone (asmeninė atsakomybė); platforma neturi prieigos
Saugumo priemonėsBot token rotacija, admin chat ID whitelist, callback button auth (timingSafeEqual), zero-secret bot policy

3. Tarpvalstybinių perdavimų suvestinė

TiekėjasŠalisPagrindasDPA
SupabaseEU (Frankfurt)N/A — ES vidujeSupabase DPA
HetznerEU (Vokietija)N/A — ES vidujeHetzner BDAR 28 DPA
CloudflareUK / IE / global edgeDPF + SCCCloudflare DPA
UpstashEU (Frankfurt)N/A — ES vidujeUpstash DPA
ResendJAV (Frankfurt SMTP)DPF + SCCResend DPA
Anthropic Inc.JAVDPF + SCC + Zero Data RetentionAnthropic DPA
Stripe Inc.JAVDPF + SCCStripe Privacy Center
SentryEU regionasN/A — ES vidujeSentry DPA
TelegramJAV (admin only)SCC + BDAR Art. 49(1)(c)

Pilnas sub-procesoriaus registras + pakeitimų žurnalas + 30 d. išankstinio pranešimo mechanizmas atskirai dokumentuotas /sub-procesoriai puslapyje.

4. Subjektų teisės — užtikrinimo procesai

TeisėRealizavimasAtsakymo terminas
Susipažinimas (Art. 15)/dashboard/nustatymai/duomenys → JSON arba CSV eksportasIš karto
Ištaisymas (Art. 16)/dashboard/nustatymai → tiesioginis profilio redagavimasIš karto
Ištrynimas (Art. 17)/dashboard/nustatymai/istrinti-paskyra → 30 d. atidėjimas + admin alert30 d.
Apribojimas (Art. 18)El. paštu privacy@azorasec.lt30 d.
Perkeliamumas (Art. 20)/dashboard/nustatymai/duomenys → JSON / CSV formatasIš karto
Prieštaravimas (Art. 21)El. paštu30 d.
Automatizuoti sprendimai (Art. 22)AI rekomendacijos visada peržiūrimos žmogaus prieš siunčiant —approved_by_human=true flag mandatoryN/A — žmogaus įsikišimas užtikrinamas

5. Pažeidimo pranešimas (BDAR Art. 33+34)

  • Vidinis runbook'as: viešas excerpt'as /saugumo-politika §7.3; pilnas variantas — pasirašant NDA per security@azorasec.lt
  • VDAI pranešimas per 72 val. nuo aptikimo (Art. 33)
  • Subjektų pranešimas per 72 val. jei kelia didelę riziką (Art. 34)
  • Detekcija: Postgres triggers + SSH watcher + Sentry + manual audit log review
  • NIS2 23 str. timeline: žr. /saugumo-politika §7 (24h ankstyvas perspėjimas + 72h pirminis pranešimas + 30d galutinė ataskaita)

6. Audito istorija

DataAuditoriusRezultatas
2026-05-07Compliance Auditor (Round 4)95.5/100 — free-cert ceiling reached
2026-05-06Compliance Auditor (Round 3)94.5/100 — B1-B5 cheap remediations complete
2026-05-06Compliance Auditor (Round 2)91/100 — P1-P10 punch list complete
2026-04-29Compliance Auditor (Round 1)81/100 — 5 kritiniai trūkumai identifikuoti (Anthropic disclosure, /dashboard/nustatymai routes, ROPA, Art. 22, breach clause)

7. Versijos istorija

VersijaDataPakeitimas
v1.02026-05-07Pradinė vieša ROPA versija (redacted iš vidaus dokumentacijos)

8. Susiję dokumentai